By · Last updated 2026-06-04

Vissza a BlograGDPR & Megfelelés

Konfigurációs eltérés: rejtett GDPR-kockázat

Az A elemző álnevekkel helyettesíti a neveket. A B elemző kitakarja őket. A GDPR-ellenőrzése mindkettőt megtalálja ugyanabban az adatkészletben. A konfigurációs eltérés — ahol a csapat...

June 4, 20266 perc olvasás
GDPR auditconfiguration driftredaction inconsistencycompliance governanceteam anonymization

Konfigurációs eltérés: rejtett GDPR-kockázat

Az A elemző álnevekkel helyettesíti a neveket. A B elemző kitakarja őket. Mindkettő ugyanazt a GDPR-szabályt követi ugyanolyan dokumentumtípusnál — vagy legalábbis azt hiszik.

Az ellenőrzés mindkét módszert megtalálja egyetlen adatkészletben. Az ellenőr megkérdezi: „Mi az ön standard eljárása a személynevekre?” Nem tud válaszolni. Nem egy eljárás van, hanem kettő.

Ez konfigurációs eltérés. Nem igényel adatszivárgást ahhoz, hogy kockázatot teremtsen. Ellenőrzési észrevételeket produkál. Az ismételt észrevételek bírsághoz vezetnek.

Hogyan néz ki a konfigurációs eltérés?

Az eltérés lassan épül fel. Senki sem veszi észre az ellenőrzésig.

0. hónap — Beállítás: Egy megfelelési vezető beállítja a PII-eszközt. A csapat rövid bemutatót kap.

2. hónap — Új munkavállaló: Egy új elemző csatlakozik. Egy kolléga beállítását másolja. Ez nagyjából helyes, de hiányzik belőle egy entitástípus.

4. hónap — Szabályzatfrissítés: Egy útmutatói megjegyzés hozzáadja a születési dátum felismerését. Egyes csapattagok frissítik a profiljukat. Mások kihagyják a változtatást.

6. hónap — Helyi módosítás: Az egyik elemző csökkenti a bizalmi küszöböt a túlzott kiszűrés javítása érdekében. A változás minden későbbi munkáját érinti. Soha nem kerül naplózásra.

8. hónap — Adatvédelmi hatósági ellenőrzés: Az ellenőr ötven dokumentumot húz elő. Három különböző szabályrendszert talál ugyanolyan dokumentumtípusnál:

  • 1–20. dokumentumok: nevek álnevesítve, születési dátumok kiszűrve, címek kiszűrve
  • 21–35. dokumentumok: nevek kitakarva, nincs születési dátum-kezelés, címek jelen vannak
  • 36–50. dokumentumok: nevek kicserélve, címek kiszűrve, e-mailek megtartva

Az észrevétel: nincs szisztematikus kontroll, amely biztosítja az egységes maszkolást.

A vegyes beállítások három káros hatása

Ellenőrzési kudarc

Az adatvédelmi hatóságok ellenőrei azt vizsgálják, hogy a maszkolás szisztematikus-e. Három különböző megközelítés ugyanolyan dokumentumtípusnál a kontrollok hiányát mutatja — még akkor is, ha mindegyik megközelítés önmagában helyes.

Adatminőség-veszteség

Ha több elemző kimeneteit összevonják, a hiányosságok összeadódnak. Egy adatkészlet, ahol a rekordok 40%-ánál a nevek álnevesítve, 60%-ánál kiszűrve vannak, kevésbé használható, mint bármelyik módszer egységesen alkalmazva. A vegyes kimeneteken betanított modellek gyengébben teljesítenek.

Gyengébb jogi védekezés

Bírósági eljárásban az ellenfél megkérdőjelezheti a kiszűrés teljességét. A bírók megkérdőjeleztek elektronikus feltárásban végrehajtott kiszűrést, amikor különböző felülvizsgálók különböző standardokat alkalmaztak. A vegyes naplók aláássák azt az állítást, hogy a kiszűrés alapos volt.

A preset-megoldás

A megoldás egyszerű: vegyük ki a beállítási döntést minden felhasználótól.

Presetek előtt: Minden felhasználó saját szabályolvasata alapján állítja be az eszközt. A beállítások személyenként és munkamenetek szerint változnak.

Presetek után: Egy megfelelési vezető elnevezett preseteket hoz létre. Minden preset a jóváhagyott szabályrendszert kódolja. A felhasználók a megfelelő presetet választják. A döntés egyszer születik meg, a megfelelő személy által, és mindenkire vonatkozik.

Mit tartalmaz a preset:

  • Mely entitástípusokat kell felismerni
  • Melyik módszert kell alkalmazni (Csere, Kiszűrés, Álnevesítés, Maszkolás, Titkosítás)
  • Egyedi entitásdefiníciók (belső azonosítók, telephelyspecifikus formátumok)
  • Nyelvi beállítások
  • Bizalmi küszöbök

Mit döntenek még a felhasználók:

  • Melyik preset illik az aktuális dokumentumhoz — szabályalapú, nem beállítási döntés
  • Szükséges-e egy jelölt elem kézi felülvizsgálata

A megfelelési döntés — mit kell tenni — előre meghozott. A napi döntés — melyik preset — egyértelmű szabályokat követ.

Ismerje meg, hogyan támogatják a presetek az egységes adatfolyamatokat.

Hat lépés a beállítások kézben tartásához

1. lépés — Listázza a jelenlegi beállításokat

Kérdezze meg az összes csapattagot, hogyan állították be az eszközt. Írja le a hiányosságokat. Ez megmutatja, mekkora eltérés létezik.

2. lépés — Határozza meg a jóváhagyott szabályrendszereket

Minden dokumentumtípusra írja meg a jóváhagyott beállítást. Az adatvédelmi tisztviselő hagyja jóvá.

3. lépés — Hozzon létre elnevezett preseteket

Minden jóváhagyott szabályrendszert alakítson elnevezett presetté. Használjon egyértelmű neveket. A „GDPR-szabvány — EU-s ügyféladatok” jobb, mint a „Konfiguráció1”.

4. lépés — Szüntesse meg az önállóan kezelt beállításokat

Vegye ki az ad hoc beállítási lehetőségeket a standard munkafolyamatokból. A felhasználók preseteket választanak. Nem a nulláról építenek.

5. lépés — Dokumentálja a folyamatot

Jegyezze fel, melyik preseteket ki és mikor hozta létre. Állítson be felülvizsgálati ciklust: GDPR-presetekhez negyedévenként, HIPAA-presetekhez évente.

6. lépés — Építsen audit trail-t

A naplóknak meg kell mutatniuk: az X köteget a „GDPR-szabvány — EU-s ügyféladatok” presettel futtatták Y dátumán, Z felhasználó által. A preset szabályrendszere naplózva van. A trail teljes.

Nézze meg, hogyan segítenek az audit-kész naplók GDPR-ellenőrzés során.

A várakozás ára

Sok csapat kihagyja a preset-irányítást. Az előzetes költség egyértelmű. A kockázati költség távolinak tűnik.

A számtan megváltozik, ha valódi végrehajtási adatokat nézünk:

  • A GDPR-végrehajtási intézkedések 56%-kal nőttek 2024-ben (DLA Piper éves jelentés 2025)
  • Az első alkalommal elkövetett folyamati hibák általában határidővel ellátott helyesbítési utasítást produkálnak
  • Az azonos területen ismételt észrevételek bírsághoz vezetnek
  • A 32. cikk szerinti hibák bírságai mérettől és súlyosságtól függően ezrektől milliókig terjednek

Egy helyesbítési utasítás arra kényszeríti, hogy megépítse azokat a kontrollokat, amelyeket korán kellett volna. A nyomás alatt való javítás általában háromtól ötször annyiba kerül, mint az időbeni cselekvés.

Összefoglalás

A konfigurációs eltérés nem szándékos hiba. Ez az előre látható következménye annak, hogy minden felhasználó kezelheti saját beállításait a központi felügyelet nélkül.

A jobb képzés nem oldja meg ezt. Az egyértelműbb dokumentumok nem oldják meg. A munkafolyamatból kivett önállóan kezelt beállítás oldja meg.

A presetek a szisztematikus megfelelés technikai formája. Biztosítják, hogy a képzett munkatársak által hozott döntések mindenkire vonatkozzanak — tapasztalattól és ítélőképességtől függetlenül.

A távoli csapatok ugyanezzel a kihívással szembesülnek nagyobb léptékben.

Források

Készen áll az adatai védelmére?

Kezdje el a PII anonimizálását 285+ entitástípuson 48 nyelven.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.